Príloha I — podstatný subjekt

NIS2 pre subjekty dopravy a prístavov v Slovenskej republike — povinnosti do 2026

Táto príručka je určená pre riaditeľov kybernetickej bezpečnosti, prevozov a operátorov prístavov v SR, ktorí musia spĺňať požiadavky na kritickú infraštruktúru podľa zákona č. 69/2018 Z. z. Dozviete sa konkrétne povinnosti, špecifiká pre vašu prevádzku a praktické kroky na dosiahnutie súladu.

Podľa NIS2 sa povinnosti vzťahujú na všetky letecké spoločnosti a operátorov letísk zabezpečujúcich riadenie letového priestoru, železničné operátory a správcov infraštruktúry, správcov cestných nákladov, lodné prevádzkovateľov a operátorov prístavov s významným vplyvom na bezpečnosť prepravy osôb alebo prekračovaniu hraníc. Subjekty musia mať aspoň 50 zamestnancov alebo ročný obrat nad 10 miliónov EUR.

Kľúčové povinnosti NIS2 pre tento sektor

Bezpečnosť operačných systémov vrátane ATC, rezervačných a flotilových systémov

Operátori musia implementovať kontroly bezpečnosti pre všetky systémy kritické pre prevádzku — riadenie letového priestoru, rezervačné systémy, správu vozových parkov a palubné počítače. Tieto systémy musia mať identifikované aktíva, nastavené zabezpečenie na hladine IT/OT hranice a pravidelne testované počas simulácií bezpečnosti podľa normy ISO 27001.

Hlásenie incidentov kybernetickej bezpečnosti do 24 až 72 hodín

Každý bezpečnostný incident ovplyvňujúci bezpečnosť cestujúcich, dostupnosť systémov alebo prekračovanie hraníc (najmä pre Rail/Aviation/Shipping) musí byť nahlásený Národnému bezpečnostnému úradu (NBÚ) a SK-CERT do 24 hodín od objavenia. Podľa závažnosti a vplyvu na krízkové služby sa lehota môže predĺžiť na 72 hodín s zdôvodnením. Každá spoločnosť musí mať ustanovenú krizovú tím a procedúry pre rýchle hlásenie.

Zabezpečenie dodávateľského reťazca v oblasti avioniky a kritického softvéru

Letecké spoločnosti a operátori železníc musia overovať kybernetickú bezpečnosť všetkých dodávateľov avionických systémov, palubného softvéru a signalizačných zariadení. Musí existovať formálna zmluva s požiadavkami na bezpečnosť, audit dodávateľa minimálne ročne a procedúra na rýchle vyradenie zraniteľného softvéru z prevádzky.

Kybernetická odolnosť rezervačných a cestovných systémov

Všetky platformy na rezerváciu, nákup lístkov a správu cestovných údajov musia byť chránené pred DDoS útokmi, injekciou SQL a kradežou dát. Vyžaduje sa autentifikácia s viacerými faktormi pre operátorov, šifrovanie dát pri prenose aj v pokoji a backupy testované aspoň štvrťročne. Bezpečnostné testy penetráciou musia byť vykonané ročne.

Plánovanie kontinuity prevádzky a obnovy po katastrofe

Operátori musia mať vypracovaný plán kontinuity podľa ISO 22301 s maximálnym časom obnovy 4 hodiny pre kritické systémy a RTO/RPO parametrami. Plány musia byť testované počas cvičení aspoň dvakrát ročne a zahŕňať scenáre rozsiahleho výpadku elektrickej siete, komunikácie alebo fyzického útoku na dátové centrá.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →

Často kladené otázky

Ktoré doprávne organizácie v SR musia spĺňať NIS2 povinnosti?

Všetky letecké spoločnosti prevádzkujúce lety z/do SR, železničné operátory s menej ako 250 km trate, správcov cestných nákladov, lodné prevádzkovateľov a operátorov prístavov ako Bratislava a Košice. Výnimkou sú malé subjekty s menej ako 50 zamestnancami a obratom pod 10 miliónov EUR — tie spadajú pod kategóriu dôležitých subjektov s menej prísnymi požiadavkami.

Ako dlho mám na hlásenie bezpečnostného incidentu NBÚ a SK-CERT?

Bezpečnostný incident, ktorý ovplyvňuje bezpečnosť cestujúcich alebo dostupnosť kritických operácií, musí byť nahlásený do 24 hodín od jeho objavenia. V mimoriadne zložitých prípadoch s potrebou vyšetrovania je možné požiadať o predĺženie na 72 hodín s písomným zdôvodnením. Nesplnenie tejto povinnosti hrozí pokutou až 10 miliónov EUR.

Aké sú sankcie za nedodržanie NIS2 povinností v SR?

Pre podstatné subjekty (akými sú dopravné organizácie) je maximálna pokuta 10 miliónov EUR alebo 2 % celoročného obratu, ktorá je vyššia. Pre dôležité subjekty je to 7 miliónov EUR alebo 1,4 % obratu. Penalizácia sa vzťahuje na porušenie povinnosti implementácie bezpečnostných opatrení, nehlásenie incidentov a nedostatočnú prípravu personálu.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →